
Framework d'émulation de malwares Windows qui exécute des binaires, pilotes et shellcode dans un environnement d'exécution modélisé, en émulant les API, le comportement des processus/threads, le système de fichiers, le registre et l'activité réseau pour un rapport JSON structuré.
Speakeasy est un framework d'émulation de malwares Windows qui exécute des binaires, des pilotes et du shellcode dans un runtime Windows modélisé au lieu d'une machine virtuelle complète. Il émule les API, le comportement des processus/threads, le système de fichiers, le registre et l'activité réseau, permettant aux échantillons de continuer à suivre des chemins d'exécution réalistes. Vous pouvez l'exécuter à partir de la CLI speakeasy pour un triage rapide ou l'intégrer en tant que bibliothèque Python et consommer des rapports JSON structurés.
Contexte : l'article de présentation de Mandiant.
Installation depuis PyPI :
python3 -m pip install speakeasy-emulator
Exécutez un échantillon et inspectez les champs de rapport de haut niveau (remplacez sample.dll par votre cible) :
speakeasy -t sample.dll --no-mp -o report.json 2>/dev/null
jq '{sha256, arch, filetype, entry_points: (.entry_points | length)}' report.json
{
"sha256": "30ec092d122a90441a2560f6778ef8233c98079cd34b7633f7bbc2874c8d7a45",
"arch": "x86",
"filetype": "dll",
"entry_points": 3
}
Preuve exécutable pour cet extrait : doc/readme-quickstart-showboat.md.
--volumeCommencez par doc/help.md.
Si vous avez toujours besoin d'aide, ouvrez un ticket sur github.com/mandiant/speakeasy/issues.